Registro de auditoría para Microsoft Sentinel data lake y graph en el portal de Microsoft Purview

El registro de auditoría le ayuda a investigar actividades específicas en los servicios de Microsoft. Microsoft Sentinel las actividades de lago de datos y grafos se auditan y se pueden buscar en el registro de auditoría. El registro de auditoría proporciona un registro de las actividades realizadas por usuarios y administradores en Microsoft Sentinel lago de datos y grafos, como:

  • Acceso a datos en lake a través de consultas de KQL
  • Ejecución de cuadernos en Data Lake
  • Crear, editar, ejecutar o eliminar trabajos
  • Ejecución de una consulta de grafo
  • Creación y ejecución de herramientas de MCP

La auditoría se activa automáticamente para Microsoft Sentinel lago de datos y grafo. Las características auditadas se registran automáticamente en el registro de auditoría.

Requisitos previos

Microsoft Sentinel data lake y graph usa la solución de auditoría de Microsoft Purview. Para poder examinar los datos de auditoría, debe activar la auditoría en el portal de Microsoft Purview. Para obtener más información, vea Activar o desactivar la auditoría.

Para acceder al registro de auditoría, debe tener el rol Registros de auditoría de solo vista o Registros de auditoría en Exchange Online. De forma predeterminada, esos roles se asignan a los grupos de roles Administración de cumplimiento y Administración de la organización.

Nota:

Los administradores globales de Office 365 y Microsoft 365 se agregan automáticamente como miembros del grupo de roles de administración de la organización en Exchange Online.

Importante

Administrador global es un rol con privilegios elevados que debe limitarse a escenarios en los que no se puede usar un rol existente. Microsoft recomienda utilizar roles con la menor cantidad de permisos. El uso de cuentas con permisos inferiores ayuda a mejorar la seguridad de su organización.

Microsoft Sentinel actividades de grafos y lago de datos

Para obtener una lista de todos los eventos que se registran para las actividades de usuario y administrador en Microsoft Sentinel data lake, consulte los artículos siguientes:

Para obtener información detallada sobre el esquema del registro de auditoría, consulte Microsoft Sentinel data lake y el esquema de grafos.

Búsquedas en el registro de auditoría

Siga estos pasos para buscar en el registro de auditoría:

  1. Vaya al portal de Microsoft Purview y seleccione Auditar.

  2. En la página Nueva búsqueda , filtre las actividades, las fechas y los usuarios que desea auditar.

  3. Seleccione Buscar.

    Captura de pantalla de la página de registro de auditoría unificada.

  4. Exporte los resultados a Excel para un análisis más exhaustivo.

Para obtener instrucciones paso a paso, consulte Búsqueda del inicio de sesión de auditoría en el portal de Microsoft Purview.

La retención de registros de auditoría se basa en las directivas de retención de Microsoft Purview. Para obtener más información, vea administrar directivas de retención de los registros de auditoría.

Búsqueda de eventos mediante un script de PowerShell

Puede usar el siguiente fragmento de código de PowerShell para consultar la API de administración de Office 365 para recuperar información sobre los eventos de Microsoft Defender XDR:

$cred = Get-Credential
$s = New-PSSession -ConfigurationName microsoft.exchange -ConnectionUri https://outlook.office365.com/powershell-liveid/ -Credential $cred -Authentication Basic -AllowRedirection 
Import-PSSession $s
Search-UnifiedAuditLog -StartDate 2023/03/12 -EndDate 2023/03/20 -RecordType <ID>

Nota:

Consulte la columna API en Actividades de auditoría incluidas para conocer los valores de tipo de registro.

Para obtener más información, consulte Uso de un script de PowerShell para buscar en el registro de auditoría.

Vea también